4516-nginx-browserSecurity - nginx 브라우저 보안 설정 추가 권장¶
규칙 ID¶
- 4516-nginx-browserSecurity
카테고리¶
- nginx
심각도¶
- info
호환 버전¶
- Linux
설명¶
-
X-Frame-Options 헤더는 조직의 정책 및 애플리케이션 요구 사항에 따라 특정 사이트 또는 어떤 사이트에서도 귀하의 사이트를 객체로 자체 사이트에 포함할 수 없도록 설정해야 합니다.
-
X-Content-Type-Options 헤더는 지원되는 사용자 에이전트가 HTTP 응답의 Content-Type 헤더와 요청 대상에서 예상되는 콘텐츠를 확인하도록 적용하는 데 사용됩니다.
-
X-XSS-Protection 헤더를 사용하면 브라우저 기반 보호를 활용하여 사이트 간 스크립팅을 방지할 수 있습니다. 이는 웹 서버에서 구현하여 사용자를 보호하고 사이트에 대한 사용자 신뢰를 높여야 합니다. 정책은 가능한 경우 차단 모드로 설정하여 사이트 간 스크립팅이 감지될 때 브라우저가 페이지를 차단하도록 해야 합니다.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- X-Frame-Options, X-Content-Type-Options, X-XSS-Protection을 설정하면 웹사이트 보안에 도움이 됩니다. 실제 프로그램 요구 사항에 따라 수정하세요!
위험 항목¶
- nginx 보안
감사 방법¶
- X-Frame-Options, X-Content-Type-Options, X-XSS-Protection 헤더의 현재 설정을 확인하려면 다음을 실행하세요.
grep -ir X-Xss-Protection /etc/nginx # 출력 내용은 다음을 포함해야 합니다. add_header X-Xss-Protection "1; mode=block"; grep -ir X-Content-Type-Options /etc/nginx # 출력 내용은 다음을 포함해야 합니다. add_header X-Content-Type-Options "nosniff"; grep -ir X-Frame-Options /etc/nginx # 출력 내용은 다음을 포함해야 합니다. add_header X-Frame-Options "SAMEORIGIN";
조치¶
- nginx 구성의 HTTP 또는 서버 블록을 찾아 구체적인 애플리케이션 및 웹 시스템 요구 사항에 따라 헤더 정보를 추가하세요.
영향¶
- 브라우저 보안 헤더 정보가 구성되지 않았거나 올바르게 구성되지 않은 경우 웹 사이트에 침입 및 공격이 발생할 수 있습니다.
기본값¶
- 기본적으로 설정되지 않음
참고 문헌¶
- 없음
CIS 제어¶
- 없음